Gemiddeld · 4.2 Node.js & npm GHSA-9ffp-22j7-56r2 CVE-2026-107303
Gegenereerde applicaties kunnen opgeslagen XSS toestaan via Blob ContentType (CVE-2026-107303)
Door JHipster gegenereerde applicaties kunnen attacker‑controles opgeslagen Blob‑gegevens en ContentType opslaan die later als same‑origin object‑URL worden geopend, wat opgeslagen XSS mogelijk maakt. Opgelost in generator-jhipster 9.4.0 en react-jhipster 1.1.0. [Bronnen: 4120, 31840]
AI-samenvatting
Applicaties die met JHipster zijn gegenereerd kunnen een opgeslagen cross-site scripting (XSS)-vector blootstellen wanneer door een aanvaller beheerde Blob‑inhoud en bijbehorend ContentType worden opgeslagen en later als same‑origin object‑URL worden geopend. Dit is geregistreerd als CVE-2026-107303 en is verholpen in generator-jhipster 9.4.0 en react-jhipster 1.1.0. [Bronnen: 4120, 31840]
Wat is er gebeurd
Gegenereerde applicaties konden door een aanvaller beheerde Blob‑gegevens en een bijbehorend ContentType opslaan, deze via de gegenereerde REST‑endpoints teruggeven en doorgeven aan de gegenereerde openFile‑helper. Die helper gebruikte het teruggegeven ContentType als Blob MIME‑type en opende een object‑URL; daardoor kan opgeslagen HTML of SVG uitgevoerd worden onder dezelfde origin wanneer een bevoegde gebruiker de object‑URL opent. Dit probleem staat geregistreerd als CVE-2026-107303. [Bronnen: 4120, 31840]
Technische oorzaak
De gegenereerde openFile‑helper nam het teruggegeven ContentType als MIME‑type voor de Blob en opende een object‑URL zonder dat dat ContentType werd beperkt of gevalideerd. Daardoor kon opgeslagen HTML of SVG onder dezelfde origin worden uitgevoerd. De zwakte valt binnen CWE-79. [Bronnen: 4120, 31840]
Waarom dit belangrijk is
Een normale geauthenticeerde gebruiker met schrijfrechten op een entiteit die Blobs bevat kon actieve HTML of SVG opslaan die wordt uitgevoerd als same‑origin content wanneer een bevoegde gebruiker deze opent. De exploitbaarheid hangt af van het content security policy van de gegenereerde applicatie en het Blob‑gedrag van de doelbrowser. De CVSS v3.1 basiscore is 7.6. [Bronnen: 4120, 31840]
Wie is getroffen
Applicaties die met generator-jhipster en react-jhipster zijn gegenereerd en die de genoemde codepad bevatten voor het opslaan en openen van Blob‑gegevens zijn getroffen voordat de fixes zijn toegepast. [Bronnen: 4120, 31840]
Getroffen versies
Het probleem treft generator-jhipster vanaf 0 tot maar niet inclusief 9.4.0, en react-jhipster vanaf 0 tot maar niet inclusief 1.1.0. [Bronnen: 4120, 31840]
Oplossingen en mitigatie
Er is een fix beschikbaar: generator-jhipster 9.4.0 en react-jhipster 1.1.0 bevatten reparaties voor dit probleem. De advisering meldt dat er een patch beschikbaar is. [Bronnen: 4120, 31840]
Ontdekking en tijdlijn
De OSV‑ en NVD‑vermeldingen voor CVE-2026-107303 zijn in oktober 2026 gepubliceerd (zie de bronvermeldingen). De beschikbare feiten vermelden publicatie‑ en wijzigingsmetadata. Er is geen naam van een ontdekker of een exploit‑tijdlijn opgenomen in de verstrekte feiten. [Bronnen: 4120, 31840]
Aanbevolen actie
Werk bij naar de beschikbare versies: upgrade generator-jhipster naar 9.4.0 (of later) en react-jhipster naar 1.1.0 (of later). Als directe bijwerking niet mogelijk is, houd er rekening mee dat de exploitbaarheid afhangt van het content security policy van de applicatie en het Blob‑gedrag van de browser bij het inschatten van risico. [Bronnen: 4120, 31840]
PatchBriefing-score
4.2 / 10 · Gemiddeld
Officiële CVSS: 7.6
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Waarom deze score
De advisering vermeldt een CVSS v3.1 basiscore van 7.6 (vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N). De Patchwire‑score voor dit advies is 4.2; deze weerspiegelt de bijdrage van de CVSS‑basiscore (4.18) en het ontbreken van indicatoren zoals bekende exploitatie of publieke exploits in de verstrekte feiten. [Bronnen: 4120, 31840]
Getroffen versies
- generator-jhipster ≥ 0 < 9.4.0
- kwetsbaar
- ≥ 9.4.0
- gepatcht
- react-jhipster ≥ 0 < 1.1.0
- kwetsbaar
- ≥ 1.1.0
- gepatcht
Gemelde oplossingen
Er is een fix beschikbaar: generator-jhipster 9.4.0 en react-jhipster 1.1.0 bevatten reparaties voor dit probleem. De advisering meldt dat er een patch beschikbaar is. [Bronnen: 4120, 31840]
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail